Skip to main content

Quali PII Memorizza Switchbord

Switchbord elabora dati personali per conto delle organizzazioni tenant (titolari del trattamento). Le categorie di dati personali trattati includono:
Gli operatori di Switchbord sono responsabili di garantire di disporre di una base giuridica ai sensi dell’Art.6 GDPR per il trattamento dei dati personali dei propri contatti tramite la piattaforma.

Conservazione dei Dati

Ogni workspace configura la propria politica di conservazione dei dati tramite l’impostazione data_retention_days (predefinita: 730 giorni / 2 anni).
  • I contatti e i messaggi più vecchi della finestra di conservazione sono soggetti a eliminazione automatizzata
  • La finestra di conservazione si applica per workspace e può essere modificata dagli owner e dagli admin del workspace
  • I campi di soft-delete (deleted_at, deletion_requested_at) tracciano il ciclo di vita dell’eliminazione

Diritti degli Interessati previsti dal GDPR

Diritto di Accesso e Portabilità (Art. 15 / Art. 20)

I contatti possono richiedere un’esportazione completa di tutti i dati personali detenuti su di loro. Questo è implementato tramite:
Autorizzazione: richiede il ruolo admin o owner nel workspace del contatto. Risposta: un payload JSON contenente tutti i campi PII associati al contatto, inclusi:
  • Il record del contatto (telefono, nome, campi personalizzati)
  • Tutto lo storico dei messaggi collegato al contatto
  • Eventuali registrazioni nel log di audit che fanno riferimento al contatto
Questo endpoint soddisfa l’obbligo di fornire i dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico (Art.20).

Diritto alla Cancellazione (Art. 17)

I contatti possono richiedere la cancellazione dei propri dati personali. Questo è implementato tramite:
Autorizzazione: richiede il ruolo admin o owner nel workspace del contatto. Cosa accade alla cancellazione:
  1. I campi PII nel record contacts vengono sovrascritti con valori segnaposto anonimizzati
  2. I corpi dei messaggi collegati al contatto vengono anonimizzati in-place
  3. Il record del contatto viene sottoposto a soft-delete (deleted_at impostato al timestamp corrente)
  4. Viene scritta una registrazione nel log di audit che riporta la cancellazione, l’attore e il timestamp
Le registrazioni nel log di audit relative alle operazioni di cancellazione vengono conservate dopo la cancellazione per dimostrare la conformità alla richiesta di cancellazione stessa. Il log di audit registra il fatto della cancellazione, non le PII cancellate.

Pseudonimizzazione delle PII per l’AI

Quando i dati di contatto vengono passati a un modello AI per la generazione di bozze o per l’analisi, Switchbord pseudonimizza le PII prima che lascino la piattaforma.

Come Funziona

L’utility pii-redactor.ts (packages/ai/src/pii-redactor.ts) fornisce due funzioni:

Modalità di Pseudonimizzazione

Impostazione Predefinita Privacy-First

La modalità predefinita è la pseudonimizzazione conservativa — attivata per impostazione predefinita per tutti i workspace. La disattivazione della pseudonimizzazione è consentita solo quando il workspace ha configurato un provider AI self-hosted (Ollama o vLLM), garantendo che le PII non lascino mai l’infrastruttura dell’operatore.
La disattivazione della pseudonimizzazione delle PII durante l’utilizzo di un provider AI cloud (OpenAI, Anthropic, OpenRouter) è bloccata a livello applicativo. L’opzione non sarà disponibile finché non verrà configurato e testato un provider self-hosted.

AI Self-Hosted: Mantenere le PII On-Premises

Per le organizzazioni che non possono consentire alle PII di lasciare la propria infrastruttura (settore sanitario, legale, servizi finanziari), Switchbord supporta due provider AI self-hosted:

Ollama

Viene eseguito localmente sulla propria infrastruttura. Nessun dato lascia la rete. Adatto a server CPU/GPU e ambienti di sviluppo.

vLLM

Deployment su cluster GPU ad alto throughput con API compatibile con OpenAI. Adatto a carichi di lavoro di produzione che richiedono un’inferenza rapida.
Entrambi i provider vengono configurati in Impostazioni → Provider AI e includono un test di connessione per verificare la raggiungibilità prima dell’attivazione.

Sub-Processor

Switchbord si affida ai seguenti sub-processor per il trattamento dei dati:
I provider AI cloud (OpenAI, Anthropic, OpenRouter) ricevono solo testo pseudonimizzato, a meno che non venga esplicitamente disattivato dall’admin del workspace con un provider self-hosted configurato. I provider self-hosted (Ollama, vLLM) non trasmettono mai dati esternamente.

Accordi sul Trattamento dei Dati

Le organizzazioni soggette al GDPR devono garantire che sia in vigore un Accordo sul Trattamento dei Dati (DPA) con Switchbord e con ciascun sub-processor rilevante. Considerazioni principali:
  • Supabase fornisce un DPA standard che copre gli obblighi dell’Art.28 GDPR
  • Vercel fornisce un DPA per i clienti enterprise
  • Meta richiede l’accettazione dei propri Platform Terms, che includono termini sul trattamento dei dati
  • I provider AI cloud offrono DPA; verificare le loro politiche di conservazione dei dati e di addestramento prima dell’uso
Per i deployment self-hosted, l’operatore agisce sia come titolare che come responsabile del trattamento, il che semplifica il quadro dei DPA.

Mappatura della Conformità

Per la mappatura completa dei controlli di conformità, vedi la Matrice di Conformità.